Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Política de IAM para utilizar el cifrado con DataBrew
La AwsGlueDataBrewS3EncryptedPolicy política concede los permisos necesarios para acceder a los objetos de S3 cifrados con AWS Key Management Service(AWS KMS) en nombre de usuarios no administrativos.
Personalice la política de la siguiente manera:
-
Sustituya las rutas de Amazon S3 en la política para que apunten a las rutas que desee utilizar. En el texto de ejemplo,
representa un objeto o archivo específico.BUCKET-NAME-1/SPECIFIC-OBJECT-NAMErepresenta todos los objetos (BUCKET-NAME-2/*) cuyo nombre de ruta comienza porBUCKET-NAME-2/. Actualícelos para asignar un nombre a los depósitos que está utilizando. -
(Opcional) Utilice caracteres comodín en las rutas de Amazon S3 para restringir aún más los permisos. Para obtener más información, consulte Elementos de la política de IAM: variables y etiquetas.
Como parte de ello, puede restringir los permisos para las acciones
s3:PutObjectys3:PutBucketCORS. Estas acciones solo son necesarias para los usuarios que crean DataBrew proyectos, ya que esos usuarios deben poder enviar los archivos de salida a S3.Para obtener más información y ver algunos ejemplos de lo que puede añadir a una política de IAM para Amazon S3, consulte Ejemplos de políticas de buckets.
-
Busque los siguientes ARN de recursos en el
ToUseKmsarchivo."arn:aws:kms:AWS-REGION-NAME:AWS-ACCOUNT-ID-WITHOUT-DASHES:key/KEY-IDS", "arn:aws:kms:AWS-REGION-NAME:AWS-ACCOUNT-ID-WITHOUT-DASHES:key/KEY-IDS" -
Cambie la AWS cuenta de ejemplo por su número de AWS cuenta (sin guiones).
-
Cambie la lista de ejemplos para incluir en su lugar las funciones de IAM que desee utilizar. Le recomendamos que limite sus políticas de IAM al conjunto de permisos más pequeño posible. Sin embargo, puede permitir que su usuario acceda a todas las funciones de IAM, por ejemplo, si utiliza una cuenta de aprendizaje personal con datos de muestra. Para permitir que la lista acceda a todas las funciones de IAM, cambie la lista de muestra por una entrada:.
"arn:aws:iam::111122223333:role/*"
En la siguiente tabla se describen los permisos que esta política concede.
| Action | Resource | Descripción |
|---|---|---|
| |
|
Le permite obtener una vista previa de sus archivos. |
| |
|
Permite enumerar buckets de Amazon S3 de proyectos, conjuntos de datos y trabajos. |
| |
|
Permite enviar archivos de salida a S3. |
| |
|
Permite eliminar un objeto creado por DataBrew. |
"kms:Decrypt" |
|
Permite descifrar conjuntos de datos cifrados. |
| |
|
Permite cifrar la salida del trabajo. |
Para definir la política de AwsGlueDataBrewS3EncryptedPolicy IAM para DataBrew (consola)
-
Descarga el JSON para la política de
AwsGlueDataBrewS3EncryptedPolicyIAM. -
Inicie sesión en la consola de IAM Consola de administración de AWS y ábrala en. https://console.aws.amazon.com/iam/
-
En el panel de navegación, seleccione Políticas.
-
Para cada política, elija Crear política.
-
En la pantalla Crear política, vaya a la pestaña JSON.
-
Pegue la declaración JSON de la política sobre la declaración de ejemplo en el editor.
-
Comprueba que la política se adapte a tu cuenta, a los requisitos de seguridad y a AWS los recursos necesarios. Si necesita realizar cambios, puede hacerlos en el editor.
-
Elija Revisar política.
Para definir la política AwsGlueDataBrewS3EncryptedPolicy de IAM para DataBrew (AWS CLI)
-
Descargue el JSON para.
AwsGlueDataBrewS3EncryptedPolicy -
Personalice la política como se describe en el primer paso del procedimiento anterior.
-
Ejecute el siguiente comando para crear la política.
aws iam create-policy --policy-name AwsGlueDataBrewS3EncryptedPolicy --policy-document file://iam-policy-AwsGlueDataBrewS3EncryptedPolicy.json